---
title: "Qu'est-ce que SPF ? Le Sender Policy Framework expliqué | DMARC Report"
description: "SPF (Sender Policy Framework) est un protocole d"
image: "https://dmarcreport.com/images/og-default.png"
canonical: "https://dmarcreport.com/fr/qu-est-ce-que-spf/"
---

Authentification des e-mails 

# Qu'est-ce que  
SPF ? 

SPF (Sender Policy Framework) est un protocole d'authentification des e-mails basé sur le DNS qui permet aux propriétaires de domaine de publier quelles adresses IP et quels serveurs sont autorisés à envoyer des e-mails en leur nom - et indique aux destinataires de rejeter tout le reste. Aux côtés de [DKIM](/fr/qu-est-ce-que-dkim/), il constitue la base sur laquelle [DMARC](/fr/qu-est-ce-que-dmarc/) s'appuie.

[ Vérifier votre enregistrement SPF → ](/fr/tools/spf-checker/) 

Comment ça marche 

## Autorisation des expéditeurs basée sur l'IP en trois étapes

SPF vous permet de déclarer quels serveurs sont autorisés à envoyer des e-mails pour votre domaine. Les destinataires comparent chaque message entrant à votre liste publiée.

01

### L'expéditeur envoie

Un serveur de messagerie initie une connexion SMTP pour livrer un message prétendant provenir de votre domaine. L'adresse IP du serveur qui se connecte est enregistrée par le serveur destinataire.

02

### Le destinataire vérifie SPF

Le serveur destinataire interroge le DNS pour l'enregistrement SPF TXT de votre domaine. Il récupère la liste des adresses IP autorisées, des includes et des mécanismes que vous avez publiés.

03

### Réussite ou échec

L'IP qui se connecte est comparée à l'enregistrement SPF. Si elle correspond à un mécanisme autorisé, le résultat est Pass. Sinon, le résultat dépend de votre qualificateur all : hard fail, soft fail ou neutral.

Anatomie de l'enregistrement 

## À quoi ressemble un enregistrement SPF  
dans le DNS

Un enregistrement SPF est un unique enregistrement DNS TXT publié à l'apex de votre domaine. Il commence par `v=spf1` et liste chaque expéditeur autorisé à l'aide de mécanismes comme `include:`, `ip4:`, et se termine par un qualificateur `all`. Créez un enregistrement valide en quelques secondes avec notre [générateur d'enregistrement SPF](/fr/tools/spf-record-generator/).

- Un domaine peut avoir exactement un enregistrement SPF (plusieurs enregistrements provoquent une PermError)
- L'enregistrement doit commencer par v=spf1 comme premier mécanisme
- Chaque mécanisme include: coûte 1+ recherche DNS sur la limite de 10 recherches
- Les mécanismes ip4: et ip6: ne comptent pas comme des recherches DNS
- Le mécanisme all doit être en dernier et définit l'action par défaut

Enregistrement DNS TXT 

`example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all"` 

`v=spf1` 

Version

Requis. Doit être le premier token. Identifie cet enregistrement comme un enregistrement SPF.

`include:` 

Déléguer

Récupère l'enregistrement SPF d'un autre domaine. Coûte 1+ recherche DNS.

`ip4:` 

Adresse IP

Autorise une adresse IPv4 spécifique ou une plage CIDR. Zéro recherche DNS.

`-all` 

Hard fail

Rejeter tous les expéditeurs non correspondants aux mécanismes précédents.

Compteur de recherches SPF 

`include:_spf.google.com` 

+3 3/10 

`include:sendgrid.net` 

+2 5/10 

`include:spf.mailchimp.com` 

+2 7/10 

`include:spf.hubspot.com` 

+2 9/10 

`include:spf.freshdesk.com` 

+2 11/10 

PermError : 10 recherches DNS dépassées - tous les e-mails de ce domaine échouent à SPF 

La limite de 10 recherches 

## Pourquoi SPF échoue à  
10 recherches DNS

La section 4.6.4 de la RFC 7208 plafonne l'évaluation SPF à 10 recherches DNS de mécanismes. Cela empêche que les enregistrements SPF soient utilisés comme vecteur d'amplification DNS. Chaque mécanisme `include`, `a`, `mx`, `redirect` et `exists` déclenche une recherche DNS. Les organisations utilisant 4-5 services de messagerie dépassent couramment cette limite.

La solution : le flattening SPF

Le flattening SPF remplace les mécanismes `include:` par des adresses IP résolues, éliminant les recherches DNS. [AutoSPF](https://autospf.com) \- notre produit frère - gère le flattening automatiquement et effectue une nouvelle analyse toutes les 15 minutes pour détecter les changements d'IP des fournisseurs.

Mécanismes SPF 

## Les composants d'un enregistrement SPF

Chaque mécanisme définit une règle pour faire correspondre les adresses IP des expéditeurs. Les mécanismes sont évalués de gauche à droite jusqu'à ce qu'une correspondance soit trouvée.

`ip4 / ip6` 

Autorise des adresses IPv4 ou IPv6 spécifiques ou des plages CIDR. Ne compte pas dans la limite de 10 recherches car aucune requête DNS n'est nécessaire.

`ip4:203.0.113.0/24` 

`include` 

Délègue l'autorisation à l'enregistrement SPF d'un autre domaine. Le destinataire récupère et évalue cet enregistrement. Chaque include coûte 1+ recherche DNS.

`include:_spf.google.com` 

`a` 

Autorise les adresses IP renvoyées par l'enregistrement A ou AAAA du domaine spécifié. Coûte 1 recherche DNS.

`a:mail.example.com` 

`mx` 

Autorise les adresses IP des serveurs MX (mail exchange) du domaine. Coûte 1 recherche DNS plus des recherches supplémentaires pour la résolution MX.

`mx` 

`redirect` 

Remplace entièrement l'enregistrement SPF actuel par celui d'un autre domaine. Utilisé lorsque la politique d'envoi d'un domaine est identique à celle d'un autre.

`redirect=_spf.example.com` 

`all` 

Correspond à toute IP non capturée par les mécanismes précédents. Apparaît toujours en dernier. Le qualificateur (+, -, \~, ?) détermine ce qui arrive aux expéditeurs non correspondants.

`-all` 

Qualificateurs SPF 

## Ce que +, -, \~ et ? signifient pour la livraison

Les qualificateurs précèdent tout mécanisme pour contrôler le résultat lorsque ce mécanisme correspond. Le qualificateur de votre mécanisme `all` est le plus important - il définit ce qui arrive à chaque expéditeur non listé.

+

Pass

L'IP est autorisée. C'est le qualificateur par défaut si aucun n'est spécifié. Rarement écrit explicitement.

`+all (identique à all)` 

\-

Hard Fail

L'IP n'est PAS autorisée. Les destinataires doivent rejeter le message. Signal d'application le plus fort.

`-all` 

\~

Soft Fail

L'IP n'est probablement pas autorisée. Les destinataires doivent accepter mais marquer comme suspect. Sûr pour le déploiement initial.

`~all` 

?

Neutral

Aucune assertion sur l'IP. Le résultat SPF ne fournit aucune information. Rarement utilisé en pratique.

`?all` 

Dépannage 

## Problèmes SPF courants et comment les résoudre

La plupart des échecs SPF proviennent des limites de recherches, d'expéditeurs manquants ou d'erreurs de configuration faciles à détecter avec les bons outils.

### Trop de recherches DNS

Votre enregistrement SPF dépasse la limite de 10 recherches de la RFC 7208\. Chaque include, a, mx, redirect et exists compte. Utilisez le flattening SPF ou AutoSPF pour résoudre les IP de manière statique.

### Sources d'envoi manquantes

Un service de messagerie légitime n'est pas listé dans votre enregistrement SPF. Fréquent après l'ajout de nouveaux services comme des outils marketing, des CRM ou des services d'assistance. Consultez les rapports agrégés DMARC pour trouver les expéditeurs qui échouent à SPF.

### Limite de recherches nulles

La RFC 7208 plafonne également les recherches nulles (NXDOMAIN ou réponses vides) à 2\. Les domaines include obsolètes qui ne résolvent plus provoquent des recherches nulles et peuvent déclencher une PermError même en dessous de 10 recherches au total.

### Plusieurs enregistrements SPF

Un domaine doit avoir exactement un enregistrement SPF TXT. Plusieurs enregistrements provoquent une PermError. Consolidez tous les expéditeurs autorisés dans un seul enregistrement commençant par v=spf1.

### Utilisation du mécanisme ptr

Le mécanisme ptr est déprécié dans la RFC 7208 car il est lent, peu fiable et surcharge excessivement le DNS. Certains destinataires l'ignorent entièrement. Remplacez-le par des mécanismes ip4/ip6 ou include.

### +all trop permissif

Utiliser +all autorise chaque adresse IP sur Internet à envoyer au nom de votre domaine, anéantissant tout l'intérêt de SPF. Utilisez toujours -all (hard fail) ou \~all (soft fail) comme mécanisme final.

FAQ 

## Questions fréquentes sur SPF

### Qu'est-ce que SPF ?

SPF (Sender Policy Framework) est un protocole d'authentification des e-mails basé sur le DNS, défini dans la RFC 7208, qui permet à un propriétaire de domaine de publier quelles adresses IP et quels serveurs sont autorisés à envoyer des e-mails au nom de ce domaine. Les serveurs de messagerie destinataires comparent l'IP de l'expéditeur à l'enregistrement SPF publié et rejettent ou signalent les messages provenant de sources non autorisées. SPF est l'un des trois protocoles fondamentaux d'authentification des e-mails aux côtés de DKIM et DMARC.

### À quoi ressemble un enregistrement SPF ?

Un enregistrement SPF est un enregistrement DNS TXT publié à l'apex du domaine. Un enregistrement typique ressemble à : v=spf1 include:\_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all. Le tag v=spf1 est requis et doit figurer en premier. Les mécanismes include délèguent l'autorisation à un autre domaine. Les mécanismes ip4 et ip6 autorisent des adresses IP spécifiques. Le mécanisme all à la fin définit la politique par défaut pour les expéditeurs non listés : -all signifie hard fail, \~all signifie soft fail.

### Pourquoi SPF a-t-il une limite de 10 recherches ?

La section 4.6.4 de la RFC 7208 plafonne l'évaluation SPF à 10 recherches DNS de mécanismes pour empêcher que les enregistrements SPF ne deviennent un vecteur d'amplification DNS. Chaque mécanisme include, a, mx, redirect et exists déclenche une recherche DNS comptabilisée dans la limite. Lorsque des organisations utilisent plusieurs services de messagerie (Google Workspace, SendGrid, Mailchimp, CRM, service d'assistance), les recherches combinées des includes imbriqués dépassent facilement 10\. Dépasser la limite produit une PermError qui fait échouer l'authentification de chaque message du domaine.

### Que se passe-t-il lorsque vous dépassez la limite de 10 recherches SPF ?

Lorsqu'un enregistrement SPF dépasse 10 recherches DNS de mécanismes, le serveur destinataire renvoie un résultat PermError. PermError signifie que l'enregistrement SPF n'a pas pu être évalué, et la plupart des destinataires le traitent comme un échec. Cela affecte chaque e-mail envoyé depuis le domaine, pas seulement les messages de l'expéditeur ayant provoqué le dépassement. La solution est le flattening SPF (remplacer les mécanismes include par des adresses IP résolues) ou les macros SPF. AutoSPF, le produit frère de DMARC Report sur autospf.com, gère les deux approches et effectue une nouvelle analyse toutes les 15 minutes.

### Quelle est la différence entre -all et \~all dans SPF ?

Le qualificateur -all (hard fail) indique aux serveurs destinataires de rejeter les e-mails provenant de toute adresse IP non explicitement listée dans l'enregistrement SPF. Le qualificateur \~all (soft fail) indique aux destinataires d'accepter le message mais de le marquer comme suspect. En pratique, de nombreux destinataires traitent les deux de manière similaire en raison de l'application DMARC, mais -all fournit le signal le plus fort. Utilisez \~all lors du déploiement initial de SPF par sécurité, puis passez à -all une fois que tous les expéditeurs légitimes sont pris en compte.

### SPF fonctionne-t-il avec le transfert d'e-mails ?

Non. SPF échoue lorsqu'un e-mail est transféré, car l'adresse IP du serveur de transfert ne figure pas dans l'enregistrement SPF du domaine d'origine. Le serveur de transfert relaie le message depuis sa propre IP, que le serveur destinataire compare à l'enregistrement SPF du domaine d'origine et considère en échec. C'est l'une des principales raisons de l'existence de DKIM : les signatures DKIM sont attachées au message lui-même et survivent au transfert. DMARC exige qu'un seul de SPF ou DKIM réussisse et s'aligne, donc DKIM couvre la lacune du transfert.

### Comment vérifier mon enregistrement SPF ?

Utilisez l'outil SPF Checker de DMARC Report sur dmarcreport.com/tools/spf-checker/ pour rechercher votre enregistrement SPF, compter les recherches DNS, vérifier les erreurs de syntaxe et confirmer que toutes vos sources d'envoi sont incluses. L'outil résout tous les mécanismes include de manière récursive et affiche la liste complète des adresses IP que votre enregistrement SPF autorise. Vous pouvez aussi utiliser nslookup ou dig en ligne de commande : dig TXT example.com renverra votre enregistrement SPF.

## Vérifiez votre enregistrement SPF maintenant

Utilisez notre SPF Checker gratuit pour compter les recherches DNS, détecter les expéditeurs manquants et vérifier la syntaxe de votre enregistrement. Résultats en quelques secondes.

[Vérifier l'enregistrement SPF](/fr/tools/spf-checker/)

## Ce que disent les équipes de sécurité sur la surveillance SPF

![G2 Leader - DMARC](https://media.mailhop.org/dmarcreport/images/g2-badges/DMARC_Leader_Leader.png)

Rated 4.8/5 on G2 · 469 verified reviews

![G2 Momentum Leader - DMARC](https://media.mailhop.org/dmarcreport/images/g2-badges/DMARC_MomentumLeader_Leader.png)

VU

Verified User in Information Technology and Services

5/5

### "Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022Verified on G2

RC

Ryan C.

Director

4.5/5

### "Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022Verified on G2

eg

eddy g.

Director

4.5/5

### "A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022Verified on G2

[Read all 469 reviews on G2 →](https://www.g2.com/products/dmarc-report/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com","logo":{"@type":"ImageObject","url":"https://dmarcreport.com/images/dmarcreport-logo.png"},"description":"DMARC reporting and email authentication management. Monitor aggregate and forensic DMARC reports, analyze authentication results, and enforce DMARC policies across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138898167","https://www.linkedin.com/company/duocircle","https://x.com/duocirclellc","https://www.g2.com/products/dmarc-report/reviews","https://github.com/duocircle","https://www.crunchbase.com/organization/duocircle-llc","https://www.trustradius.com/products/duocircle/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"4.8","reviewCount":"471","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/dmarc-report/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://dmarcreport.com/support/"},"knowsAbout":["DMARC","DMARC Reporting","DMARC Aggregate Reports","DMARC Forensic Reports","Sender Policy Framework","DKIM","Email Authentication","Email Security","DNS Management","Email Deliverability"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"DMARC Report","url":"https://dmarcreport.com","description":"DMARC reporting and email authentication management. Monitor aggregate and forensic DMARC reports, analyze authentication results, and enforce DMARC policies across all your domains.","publisher":{"@type":"Organization","name":"DMARC Report","url":"https://dmarcreport.com","logo":{"@type":"ImageObject","url":"https://dmarcreport.com/images/dmarcreport-logo.png"},"description":"DMARC reporting and email authentication management. Monitor aggregate and forensic DMARC reports, analyze authentication results, and enforce DMARC policies across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
[{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Qu'est-ce que SPF ?","acceptedAnswer":{"@type":"Answer","text":"SPF (Sender Policy Framework) est un protocole d'authentification des e-mails basé sur le DNS, défini dans la RFC 7208, qui permet à un propriétaire de domaine de publier quelles adresses IP et quels serveurs sont autorisés à envoyer des e-mails au nom de ce domaine. Les serveurs de messagerie destinataires comparent l'IP de l'expéditeur à l'enregistrement SPF publié et rejettent ou signalent les messages provenant de sources non autorisées. SPF est l'un des trois protocoles fondamentaux d'authentification des e-mails aux côtés de DKIM et DMARC."}},{"@type":"Question","name":"À quoi ressemble un enregistrement SPF ?","acceptedAnswer":{"@type":"Answer","text":"Un enregistrement SPF est un enregistrement DNS TXT publié à l'apex du domaine. Un enregistrement typique ressemble à : v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all. Le tag v=spf1 est requis et doit figurer en premier. Les mécanismes include délèguent l'autorisation à un autre domaine. Les mécanismes ip4 et ip6 autorisent des adresses IP spécifiques. Le mécanisme all à la fin définit la politique par défaut pour les expéditeurs non listés : -all signifie hard fail, ~all signifie soft fail."}},{"@type":"Question","name":"Pourquoi SPF a-t-il une limite de 10 recherches ?","acceptedAnswer":{"@type":"Answer","text":"La section 4.6.4 de la RFC 7208 plafonne l'évaluation SPF à 10 recherches DNS de mécanismes pour empêcher que les enregistrements SPF ne deviennent un vecteur d'amplification DNS. Chaque mécanisme include, a, mx, redirect et exists déclenche une recherche DNS comptabilisée dans la limite. Lorsque des organisations utilisent plusieurs services de messagerie (Google Workspace, SendGrid, Mailchimp, CRM, service d'assistance), les recherches combinées des includes imbriqués dépassent facilement 10. Dépasser la limite produit une PermError qui fait échouer l'authentification de chaque message du domaine."}},{"@type":"Question","name":"Que se passe-t-il lorsque vous dépassez la limite de 10 recherches SPF ?","acceptedAnswer":{"@type":"Answer","text":"Lorsqu'un enregistrement SPF dépasse 10 recherches DNS de mécanismes, le serveur destinataire renvoie un résultat PermError. PermError signifie que l'enregistrement SPF n'a pas pu être évalué, et la plupart des destinataires le traitent comme un échec. Cela affecte chaque e-mail envoyé depuis le domaine, pas seulement les messages de l'expéditeur ayant provoqué le dépassement. La solution est le flattening SPF (remplacer les mécanismes include par des adresses IP résolues) ou les macros SPF. AutoSPF, le produit frère de DMARC Report sur autospf.com, gère les deux approches et effectue une nouvelle analyse toutes les 15 minutes."}},{"@type":"Question","name":"Quelle est la différence entre -all et ~all dans SPF ?","acceptedAnswer":{"@type":"Answer","text":"Le qualificateur -all (hard fail) indique aux serveurs destinataires de rejeter les e-mails provenant de toute adresse IP non explicitement listée dans l'enregistrement SPF. Le qualificateur ~all (soft fail) indique aux destinataires d'accepter le message mais de le marquer comme suspect. En pratique, de nombreux destinataires traitent les deux de manière similaire en raison de l'application DMARC, mais -all fournit le signal le plus fort. Utilisez ~all lors du déploiement initial de SPF par sécurité, puis passez à -all une fois que tous les expéditeurs légitimes sont pris en compte."}},{"@type":"Question","name":"SPF fonctionne-t-il avec le transfert d'e-mails ?","acceptedAnswer":{"@type":"Answer","text":"Non. SPF échoue lorsqu'un e-mail est transféré, car l'adresse IP du serveur de transfert ne figure pas dans l'enregistrement SPF du domaine d'origine. Le serveur de transfert relaie le message depuis sa propre IP, que le serveur destinataire compare à l'enregistrement SPF du domaine d'origine et considère en échec. C'est l'une des principales raisons de l'existence de DKIM : les signatures DKIM sont attachées au message lui-même et survivent au transfert. DMARC exige qu'un seul de SPF ou DKIM réussisse et s'aligne, donc DKIM couvre la lacune du transfert."}},{"@type":"Question","name":"Comment vérifier mon enregistrement SPF ?","acceptedAnswer":{"@type":"Answer","text":"Utilisez l'outil SPF Checker de DMARC Report sur dmarcreport.com/tools/spf-checker/ pour rechercher votre enregistrement SPF, compter les recherches DNS, vérifier les erreurs de syntaxe et confirmer que toutes vos sources d'envoi sont incluses. L'outil résout tous les mécanismes include de manière récursive et affiche la liste complète des adresses IP que votre enregistrement SPF autorise. Vous pouvez aussi utiliser nslookup ou dig en ligne de commande : dig TXT example.com renverra votre enregistrement SPF."}}]}]
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://dmarcreport.com/"},{"@type":"ListItem","position":2,"name":"Apprendre","item":"https://dmarcreport.com/fr/qu-est-ce-que-dmarc/"},{"@type":"ListItem","position":3,"name":"Qu'est-ce que SPF","item":"https://dmarcreport.com/fr/qu-est-ce-que-spf/"}]}
```
